- Microsoft skizziert seinen Plan, die NTLM-Authentifizierung in zukünftigen Versionen von Windows 11 und Windows Server standardmäßig zu deaktivieren.
- NTLM ist ein veraltetes Authentifizierungsprotokoll mit bekannten Schwächen, darunter Replay-, Relay- und Pass-the-Hash-Angriffe.
- Das Protokoll wird nicht sofort entfernt, sondern standardmäßig blockiert, sofern es nicht explizit durch eine Richtlinie wieder aktiviert wird.
Microsoft plant, die Sicherheit von Windows 11 weiter zu verbessern, indem die NTLM-Authentifizierung (New Technology LAN Manager) in zukünftigen Versionen von Windows Server und Windows-Clients standardmäßig deaktiviert wird . Diese Änderung markiert den Beginn vom Ende eines der ältesten Legacy-Authentifizierungsprotokolle, da das Unternehmen verstärkt auf stärkere, Kerberos-basierte Alternativen setzt .
NTLM ist seit über 30 Jahren in Windows integriert. Ursprünglich als Challenge-Response-Protokoll für die Netzwerkauthentifizierung entwickelt, diente es später als Ausweichlösung, als Kerberos nicht verfügbar war. Obwohl NTLM auch heute noch weit verbreitet ist, entspricht es nicht mehr den modernen Sicherheitsstandards.
Warum Microsoft sich von NTLM abwendet
Microsoft zufolge setzt NTLM Unternehmen unnötigen Risiken aus. Das Protokoll bietet keine Serverauthentifizierung, basiert auf schwacher Kryptografie und ist anfällig für Angriffe wie Replay-, Relay-, Man-in-the-Middle- und Pass-the-Hash-Angriffe. Angesichts der Weiterentwicklung von Bedrohungsmodellen sind diese Schwächen in Unternehmensumgebungen immer schwerer zu rechtfertigen.
Obwohl das Unternehmen NTLM zuvor als veraltet gekennzeichnet hatte , ist die Nutzung aufgrund älterer Programme, fest codierter Abhängigkeiten und Netzwerkkonfigurationen, die die Bereitstellung von Kerberos erschweren, weiterhin hoch. Microsoft räumt ein, dass die Kennzeichnung als veraltet allein nicht ausgereicht hat.
Was „standardmäßig deaktiviert“ für Windows 11 bedeutet
Die standardmäßige Deaktivierung von NTLM bedeutet nicht, dass das Protokoll sofort aus dem Betriebssystem entfernt wird. Windows 11 wird stattdessen mit einer standardmäßig sicheren Konfiguration ausgeliefert, die die netzwerkbasierte NTLM-Authentifizierung standardmäßig blockiert. Die Kerberos-basierte Authentifizierung wird bevorzugt, und NTLM funktioniert nur, wenn Administratoren es explizit per Richtlinie wieder aktivieren.
Ein gestaffelter Fahrplan zur Reduzierung von Störungen
Microsoft führt die Änderung in drei Phasen ein, um Netzwerkadministratoren Transparenz und Zeit für die notwendigen Anpassungen zu geben:
- Phase 1 (jetzt verfügbar): Die erweiterte NTLM-Überwachung bietet Unternehmen Einblick in die Gründe und den Einsatz von NTLM. Sie wird unter Windows Server 2025 und Windows 11 24H2 und höher unterstützt und bildet die Grundlage für die Reduzierung der NTLM-Abhängigkeit.
- Phase 2 (zweite Jahreshälfte 2026): Microsoft wird häufige NTLM-Fallback-Szenarien durch die Einführung von Funktionen wie IAKerb und einem lokalen Schlüsselverteilungszentrum reduzieren. Zudem werden Windows-Kernkomponenten aktualisiert, um Kerberos zu bevorzugen und die lokale Kontoauthentifizierung zu verbessern, ohne NTLM zu erzwingen.
- Phase 3 (zukünftige Windows-Versionen): NTLM wird standardmäßig für die Netzwerkauthentifizierung deaktiviert. Unternehmen müssen es mithilfe neuer Richtliniensteuerungen explizit wieder aktivieren. Dabei ist eine integrierte Unterstützung für ältere Szenarien vorgesehen, um Anwendungsfehler zu minimieren.
Was Organisationen jetzt tun sollten
Microsoft fordert Unternehmen dringend auf, unverzüglich mit den Vorbereitungen zu beginnen. Dazu gehören die Aktivierung der erweiterten NTLM-Überwachung, die Zuordnung von Anwendungsabhängigkeiten, die Zusammenarbeit mit Anbietern zur Modernisierung der Authentifizierung und das Testen von Konfigurationen ohne NTLM in Nicht-Produktionsumgebungen.
Die standardmäßige Deaktivierung von NTLM ist ein weiterer Schritt in Microsofts langjährigen Bemühungen um die Sicherheit des Betriebssystems. Für Organisationen, die weiterhin auf NTLM angewiesen sind, ist die Ankündigung zwar nicht überraschend, doch der Zeitplan lässt sich dadurch nicht mehr ignorieren.